iptables如何监控流量?,流量监控怎么设置

使用iptables的计数器功能可以实时监控网络流量,通过设置规则并查看字节统计,能够精确掌握特定接口、IP或端口的流量数据。

iptables 作为 Linux 系统自带的防火墙工具,很多人只拿它做包过滤,其实它的流量统计能力同样强大,无论是排查哪个 IP 在占带宽,还是统计某个端口用了多少流量,iptables 都能胜任,且无需安装任何第三方软件,下面就从最常用的命令开始,逐步拆解。

【小知识】第9期 20分钟掌握iptables指令
加载中
【小知识】第9期 20分钟掌握iptables指令

iptables 监控流量 命令详解

要利用 iptables 监控流量,核心是理解它的统计计数器,每个规则都会记录匹配到的包数和字节数,通过 iptables -L -v -n 就能看到。

查看规则流量统计

执行 iptables -L -v -n 后,输出中会有 pktsbytes 两列,分别代表包数和字节数。

Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination
 120  54000 ACCEPT     tcp  --  eth0          0.0.0.0/0            0.0.0.0/0            tcp dpt:80

这里显示 120 个包,54000 字节经过这条规则,如果你只想看总流量,可以用 iptables -L INPUT -v -n 只看 INPUT 链,常用参数组合:

  • -n 禁用 DNS 解析,加快显示速度。
  • -v 显示详细信息,包括计数器。
  • -x 显示精确字节数,不加 -x 时可能被缩略为 K 或 M。
参数 作用
-n 不解析IP和端口,显示原始数字
-v 显示包数和字节数
-x 显示精确字节数,不使用单位缩写
--line-numbers 显示规则编号,方便脚本提取

重置计数器

统计需要周期性观看,如果每次从头累加,不方便计算差值,使用 iptables -Z 可以将所有链的计数器清零。iptables -Z INPUT 只清零 INPUT 链,清零后,过一段时间再次查看,就能得到这段时间内的流量增量。

监控特定端口流量

监控 Web 服务器流量,只需添加一条规则,然后定期查看:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT

注意,-j ACCEPT 不能省略,因为规则必须有一个目标,如果不想影响防火墙策略,可以创建一个自定义链:

iptables -N WEB_TRAFFIC
iptables -A WEB_TRAFFIC -j RETURN
iptables -A INPUT -p tcp --dport 80 -j WEB_TRAFFIC

这样所有到 80 端口的包先进入 WEB_TRAFFIC 链,计数器会增加,然后通过 RETURN 放回 INPUT 链继续匹配,但这种方法需要确保自定义链的规则没有被其他规则提前匹配,更简单的方法是直接在主链中添加 ACCEPT 规则,并放在靠前位置,确保它被匹配到。

监控特定 IP 流量

如果要监控某个来源 IP 的流量,192.168.1.100:

iptables -A INPUT -s 192.168.1.100 -j ACCEPT

iptables如何监控流量?,流量监控怎么设置

同样,这条规则会统计该 IP 发给本机的所有流量,如果想统计双向流量,可以在 OUTPUT 链也添加规则。

iptables -A OUTPUT -d 192.168.1.100 -j ACCEPT

这样就能分别统计入站和出站流量,对于局域网网关场景,通常需要在 FORWARD 链上添加规则,统计经过的流量。

同时监控多个端口或 IP

使用 -m multiport 模块可以一次匹配多个端口,减少规则数量:

iptables -A INPUT -p tcp -m multiport --dports 80,443,22 -j ACCEPT

这样一条规则就能统计 HTTP、HTTPS、SSH 的总流量,同理,可以用 -m iprange 监控一个 IP 段,--src-range 192.168.1.1-192.168.1.254

使用 iptables 监控流量 脚本自动化

手动敲命令看流量太原始,写个脚本定期收集并记录才是正道,下面是一个简单但完整的脚本思路。

编写基础脚本

大致如下:

#!/bin/bash
# 定义规则编号(假设我们跟踪INPUT链的第一条规则)
RULE_NUM=1
CHAIN="INPUT"
# 提取当前字节数
BYTES=$(iptables -L $CHAIN -v -n -x --line-numbers | grep "^$RULE_NUM " | awk '{print $2}')
# 如果文件不存在,则用0作为初始值
if [ -f /tmp/iptables_prev.txt ]; then
    PREV=$(cat /tmp/iptables_prev.txt)
else
    PREV=0
fi
# 计算增量
DELTA=$((BYTES - PREV))
# 记录当前值用于下次
echo $BYTES > /tmp/iptables_prev.txt
# 输出到日志(假设我们只关心大于0的情况)
if [ $DELTA -gt 0 ]; then
    echo "$(date) $CHAIN rule $RULE_NUM bytes last period: $DELTA" >> /var/log/traffic.log
fi

这个脚本假设你已经在 INPUT 链第一条规则放置了统计规则,为了适应不同场景,可以改为从文件中读取规则编号,或者用规则描述来匹配,更健壮的做法是使用 iptables -L -v -n -x | grep "your comment" 来定位规则,因为规则顺序可能变化,建议在添加规则时用 -m comment --comment "web traffic" 加上注释,方便脚本提取。

结合 cron 定期统计

在 crontab 中添加任务:

/5     /root/traffic_monitor.sh

脚本中先保存当前计数,然后与上一次保存的计数做差,差值就是这 5 分钟的流量,如果脚本在启动时读取上一次保存的计数,第一次无法计算,需要忽略,更好的做法是每次脚本执行时,先读取当前计数,保存到文件,然后计算与上次保存值的差,但要注意,iptables 重启或规则更新会导致计数重置,所以持久化规则并保持计数器稳定很重要。

输出到文件或 syslog

你可以将统计结果写入 /var/log/traffic.log,或者使用 logger 命令直接发送到 syslog。

logger -t traffic-monitor "Bytes in 5 min: $delta_bytes"

这样在集中日志系统里就能看到流量变化,如果使用 systemd 的 journal,还可以用 journalctl -t traffic-monitor 查看。

iptables 流量监控 实战场景

理论说再多,不如一个实际案例来得直接,下面分享几个典型场景。

iptables如何监控流量?,流量监控怎么设置

监控服务器出站流量

当你的服务器流量异常,怀疑某个进程在回传数据,可以在 OUTPUT 链添加规则,监控到外部 IP 的流量,监控所有到 8.8.8.8 的流量:

iptables -A OUTPUT -d 8.8.8.8 -j ACCEPT

然后观察计数,如果发现瞬间有大量字节,说明有程序在向该地址发数据,更细致地,可以按端口统计,比如监控到 443 端口的出站流量:

iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

监控局域网用户流量

在作为网关的 Linux 服务器上,通过 FORWARD 链监控内网某个 IP 的流量,监控 192.168.1.50 的流量:

iptables -A FORWARD -s 192.168.1.50 -j ACCEPT
iptables -A FORWARD -d 192.168.1.50 -j ACCEPT

这样就能统计该 IP 的入站和出站流量,如果需要按天统计,可以每天凌晨用 cron 执行 iptables -Z 并记录昨天的数据。

监控 DDoS 攻击流量

当怀疑遭受攻击,可以用 iptables 的 -m hashlimit 模块统计每个 IP 的包速率,同时记录丢弃的包数,但单纯统计流量,直接用计数器即可,在 INPUT 链最前面添加一条记录所有流量的规则:

iptables -A INPUT -j ACCEPT

这条规则会匹配所有入站包,计数会增长很快,但要注意,它会影响防火墙规则,因为一旦匹配,后续规则不再处理,所以最好放在最后,或者前面已经允许了需要的连接,更专业的做法是创建一个自定义链,将所有流量引入,但不要改变默认策略。

场景 使用的链 规则示例
监控本机入站流量 INPUT iptables -A INPUT -j ACCEPT
监控本机出站流量 OUTPUT iptables -A OUTPUT -j ACCEPT
监控网关转发流量 FORWARD iptables -A FORWARD -j ACCEPT
监控特定端口 INPUT/OUTPUT iptables -A INPUT -p tcp --dport 80 -j ACCEPT
监控特定IP INPUT/OUTPUT/FORWARD iptables -A FORWARD -s 192.168.1.50 -j ACCEPT

iptables 监控流量 注意事项

iptables 监控流量虽然简单,但有些细节处理不好,数据就不准确。

规则顺序与性能

规则数量直接影响性能,尤其是当规则匹配缓慢时,统计流量时,尽量把统计规则放在靠前位置,避免不必要的遍历,但统计规则本身不应影响防火墙策略,所以使用自定义链是推荐做法。

iptables -N STATS
iptables -A STATS -j RETURN
iptables -A FORWARD -j STATS

这样所有经过 FORWARD 的包都会先进入 STATS 链,计数器增加,RETURN 继续匹配后续规则,但注意,STATS 链在 FORWARD 链中插入的位置,可能有些包被前面的规则直接 ACCEPT 或 DROP 了,就不会经过 STATS 链,所以要把 STATS 链放在 FORWARD 链的最顶端。

计数器的准确性

iptables如何监控流量?,流量监控怎么设置

计数器在内核中维护,理论上精确无误,但要注意,如果系统重启或 iptables 规则被重置(如 iptables -F),计数器会清零,所以如果需要长期统计,要确保规则持久化,并定期保存计数器值,如果数据包被 connection tracking 模块处理,某些包可能被标记为 INVALID 而不经过规则,但这种情况很少。

规则持久化

使用 iptables-save > /etc/iptables.rules 保存规则,然后在网络启动脚本中 iptables-restore < /etc/iptables.rules,这样每次重启后计数器也从零开始,但如果你想保留历史计数,可以每次关机前用脚本保存计数器值,开机后恢复,但这比较麻烦,通常场景下,每天统计一次,凌晨清零,这样更简单。

避免重复统计

如果你在多个链中统计同一个流量,可能导致重复计数,一个入站数据包经过 PREROUTING(raw表、mangle表)、INPUT(filter表),如果你在 filter 表的 INPUT 链和 FORWARD 链都统计所有流量,那么被转发(FORWARD)的包不会出现在 INPUT,所以不会重复,但如果你在同一个链中统计了两次,比如在 INPUT 链中有一条规则统计所有流量,另一条规则统计特定端口,那么特定端口的流量会被两条规则都匹配,导致计数两次,解决办法是:要么只统计一次,要么在统计时用 -j RETURN 避免继续匹配,但这样会影响后续规则,最好的做法是只保留一条统计规则,或者使用自定义链最后统一统计。

iptables 是一个被低估的流量监控工具,无需安装任何软件,仅靠自带的计数器就能实现基本的流量统计,结合脚本和 cron,完全可以满足中小网络的日常监控需求,如果你的环境需要更精细的流量分析,可以配合 ntopng 或 netflow,但 iptables 始终是一个轻量可靠的起点。

iptables 监控流量 常见问题

问:iptables 监控流量 怎么用最方便?

最方便的方式是添加一条统计所有流量的规则,然后通过 iptables -L -v -n -x 查看字节数,配合 iptables -Z 定期重置,也可以编写脚本,将特定规则的字节数写入日志,实现自动化监控,如果需要长期统计,建议使用自定义链并在 cron 中定期记录。

问:iptables 监控流量 准确吗?

准确,因为计数器是内核直接维护的,每个包经过规则时都会原子更新,但需要注意,只统计经过规则匹配的包,如果规则被跳过或数据包被其他规则提前处理,就不会被统计,建议使用独立的链并放在最前面,确保所有流量都被统计。

问:iptables 监控流量 和 nethogs 有什么区别?

iptables 是内核级统计,可以按任意条件(IP、端口、协议)分类统计,支持长期监控和自动化,nethogs 是用户态工具,按进程分组显示实时流量,适合临时排查哪个进程在占带宽,两者侧重点不同,根据需求选择即可,如果要同时看到进程和端口信息,可以先用 iptables 统计异常流量来源,再用 nethogs 定位具体进程。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/552093.html

(0)
IIS数据库查询超时和GaussDB连接超时如何设?,怎么做
上一篇 2026年8月6日 20:40
我的世界哪些服务器可以开挂?,开挂会不会被封号?
下一篇 2026年8月6日 20:41

相关推荐

  • AI大模型博世是什么?博世AI大模型应用场景有哪些

    AI大模型博世并非指一家名为“博世”的独立AI公司,而是指博世集团(Bosch)在工业物联网和智能制造领域深度应用AI大模型技术的解决方案,其核心优势在于将AI能力嵌入到从传感器数据采集到边缘计算的全链路中,解决工业场景下的实时性、安全性和数据孤岛问题,博世AI大模型的核心定位与工业场景适配博世作为全球领先的工……

    2026年6月16日
    3200
  • 服务器如何主动推送消息给客户端?websocket实时通信原理

    服务器主动往客户端发送消息的核心在于建立长连接通道,通过WebSocket或Server-Sent Events(SSE)技术打破传统HTTP请求-响应的单向限制,实现服务端数据的实时推送,在传统的Web开发模式中,客户端(浏览器或App)就像是一个总是处于等待状态的服务员,只有当它主动向服务器发起请求时,服务……

    2026年7月10日
    12800
  • 大模型如何实现图文对齐?多模态对齐技术详解

    大模型的图文对齐核心在于通过多模态编码器将图像像素特征与文本语义特征映射到同一向量空间,利用对比学习或交叉注意力机制实现精准匹配,从而让AI真正“看懂”图片内容,在生成式人工智能爆发式增长的今天,单纯的文字描述已无法满足用户对信息获取效率的追求,无论是搜索引擎优化、电商产品展示,还是社交媒体内容分发,如何让机器……

    2026年6月20日
    4500
  • Fragments怎么使用才正确,Android Fragment生命周期如何管理?

    Android Fragments 详解指南Fragment(碎片) 是 Android 开发中的一个核心组件,它可以被视为 Activity 界面中的一个“模块化部分”,Fragment 具有自己的生命周期,并且可以被添加到 Activity 中,也可以从其中移除,为什么需要 Fragment?Fragmen……

    2026年7月12日
    3400
  • AI简历大模型怎么用?AI写简历哪个软件好

    AI简历大模型能显著提升简历通过率,核心在于通过语义分析精准匹配岗位JD,但需人工复核以避免算法误判,AI简历大模型如何重塑求职流程过去,求职者面对成千上万份简历,HR往往只有几秒时间进行初筛,这一过程被AI技术彻底重构,AI简历大模型并非简单的关键词抓取工具,而是基于大型语言模型(LLM)构建的智能理解系统……

    2026年6月16日
    2010
  • 服务器云主机价格贵吗?云主机租用多少钱一年

    2026年服务器云主机价格受配置、地域及计费模式影响极大,入门级共享型实例月费低至几十元,而高性能计算型实例月费可达数千元,建议根据业务负载选择按量付费或包年包月以优化成本,云主机的定价逻辑早已告别了“一刀切”的时代,在2026年的今天,云计算市场进入了精细化运营阶段,价格不再是唯一的决策因素,性价比与灵活性的……

    2026年7月12日
    18200
  • 服务器log是什么意思?服务器日志怎么看

    服务器Log(日志)本质上是服务器记录自身运行状态、用户访问行为及系统事件的“黑匣子”文本文件,它是排查故障、分析流量和保障安全的唯一真实依据,当你在后台看到满屏滚动的代码或文字时,不要感到恐慌,这些看似杂乱无章的字符,实际上是服务器在向你“说话”,每一行Log都对应着一个具体的动作:谁来了、看了什么、是否成功……

    2026年7月10日
    5800
  • 服务呼叫中心怎么搭建?企业呼叫中心系统搭建方案

    服务呼叫中心的核心价值在于通过智能化技术整合多渠道客户交互,实现从被动接听向主动服务与数据驱动营销的转型,从而显著降低运营成本并提升客户满意度,呼叫中心的技术演进与核心架构解析传统的呼叫中心往往被视为单纯的成本中心,主要承担电话接听功能,随着云计算和人工智能技术的成熟,现代呼叫中心已演变为集语音、文本、视频于一……

    2026年7月5日
    12100
  • IE地址栏在Windows系统中怎么用,怎么设置?

    IE地址栏在Windows操作系统中依然是访问网页的核心入口,但需要正确配置兼容性、安全与隐私设置,否则可能遇到无法输入或跳转异常的问题,IE地址栏的功能与操作路径IE地址栏不仅是输入网址的文本框,它集成了智能提示、历史记录、收藏夹快捷访问等实用功能,在Windows 10和Windows 11系统中,IE浏览……

    2026年8月4日
    500
  • 防火墙服务器使用年限多久?,如何延长其使用寿命

    防火墙服务器的可使用年限通常为5到8年,但在实际运维中,设备寿命往往受品牌、环境、负载和维护策略影响,少数设备能稳定运行超过十年,防火墙服务器使用年限受哪些因素影响硬件质量与品牌差异不同厂商的防火墙服务器在元器件选型、散热设计和做工用料上差距明显,行业共识认为,一线品牌(如Cisco、Palo Alto、华为……

    2026年7月24日
    800

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注